법정 기재사항 24항목을 21개 조문으로 배열한 표준안과, 개인정보보호위원회 처리방침 평가에서 실제로 지적되는 항목을 함께 정리했습니다. 각 조문의 필수 · 해당시 · 권장 구분과 근거 조문을 조문마다 표시했습니다.
아래 항목을 채우면 조문이 조립됩니다. 체크한 해당시 조문만 본문에 들어가고, 체크하지 않은 조문은 “하고 있지 않습니다” 문장으로 남습니다. 입력값은 이 브라우저 안에서만 처리되며 어디로도 전송되지 않습니다.
실제로 하는 것만 켜십시오. 켜지 않은 항목은 “하고 있지 않습니다”로 출력됩니다.
내려받기를 막는 환경(미리보기 창, 일부 사내 브라우저)에서는 버튼이 반응하지 않습니다. 그럴 때는 HTML 복사를 눌러 편집기에 붙여 넣으십시오.
생성된 초안은 뼈대입니다. 게재 전에 자가 점검 22문항으로 확인하고, 실제 처리 현황·동의 화면 고지 내용과 대조하십시오.
㈜로뎀시스템은 ISO/IEC 27001·27701(개인정보보호 경영시스템)·42001, TISAX 인증 컨설팅과 인증심사를 수행합니다. 공개된 처리방침을 평가 세부지표 63개 항목으로 판정한 점검표와 개선보고서, 조문별 개정안 작성까지 의뢰하실 수 있습니다.
점검 범위 — 적정성 19항목, 가독성 4항목, 접근성 3항목, 감점 2항목
실무에서 가장 많이 틀리는 지점은 “데이터가 밖으로 나갔는가”로 판단하는 것입니다. 법적 구분 기준은 그 처리가 누구의 업무·이익을 위한 것인가입니다. 처리방침의 위탁 조문과 제3자 제공 조문은 요건도 공개 방법도 제재도 다르기 때문에, 분류를 틀리면 조문 전체가 어긋납니다.
| 유형 | 본질 | 판단 신호 | 근거 |
|---|---|---|---|
| 처리위탁 | 위탁자의 업무를 수탁자가 대신 수행. 처리 목적·범위를 위탁자가 정하고 지휘·감독하며, 수탁자에게 독자적 이익이 없음 | 대가를 위탁자가 지급 / 수탁자가 자기 목적으로 쓰지 못함 / 계약 종료 시 반환·파기 | 법 §26 |
| 제3자 제공 | 제공받는 자의 업무·이익을 위해 이전. 제공받은 자가 독립된 개인정보처리자로서 자기 목적으로 처리 | 제공받는 자가 자기 판단으로 이용 / 별도 사업 목적 / 위탁자의 지휘를 받지 않음 | 법 §17 |
| 영업양도 | 영업의 전부·일부 양도·합병으로 사업 자체와 함께 이전. 양수인은 이전 당시 본래 목적으로만 이용 가능 | M&A, 사업부 양수도, 합병 | 법 §27 |
| 국외 이전 | 제공·처리위탁·보관을 국외로 하는 경우. 위탁이든 제공이든 국외면 별도 트랙 | 해외 클라우드, 해외 본사 시스템, 해외 콜센터 | 법 §28의8 |
| 구분 | 처리위탁 §26 | 제3자 제공 §17 |
|---|---|---|
| 정보주체 동의 | 원칙 불요 — 수집 목적 범위 내라면 동의 없이 가능 | 필요 — 별도 동의 또는 법 제15조제1항제2호·제3호·제5호~제7호 근거 |
| 고지 항목 | — | 제공받는 자 / 이용 목적 / 제공 항목 / 보유·이용 기간 / 동의 거부권과 거부 시 불이익 §17② 5개 |
| 공개·통지 | 필수. 위탁업무 내용 + 수탁자를 홈페이지에 지속 게재 §26②. 홍보·판매권유 위탁은 서면등으로 개별 통지 §26③ | 동의 절차로 갈음. 처리방침에도 기재 §30①3 |
| 계약(문서) | 법정 의무. 7개 항목을 포함한 문서 필수 §26① 영 §28① | 법정 의무 없음. 다만 목적 외 제공 시 안전조치 요청 의무 §18⑤, 실무상 제공계약 권장 |
| 재위탁 / 재제공 | 수탁자가 재위탁하려면 위탁자 동의 필요 §26⑥ | 제공받은 자는 목적 외 이용·제3자 제공 금지 §19 — 동의 또는 법령 근거 필요 |
| 감독 의무 | 위탁자가 수탁자를 교육하고 처리현황을 점검 §26④ 영 §28⑥ | 없음 — 제공 후에는 제공받은 자가 독립 책임 |
| 법적 지위 | 손해배상 책임에서 수탁자를 위탁자의 소속 직원으로 봄 §26⑦. 동시에 수탁자에게 보호법 대부분 조항이 준용됨 §26⑧ | 제공받은 자가 독립된 개인정보처리자 |
| 처리방침 기재 | “위탁에 관한 사항” §30①4 → 표준 조문 08 | “제3자 제공에 관한 사항” §30①3 → 표준 조문 06 |
제15조~제18조, 제21조, 제22조, 제22조의2, 제23조, 제24조, 제24조의2, 제25조, 제25조의2, 제27조, 제28조, 제28조의2~제28조의5, 제28조의7~제28조의11, 제29조, 제30조, 제30조의2, 제30조의3, 제31조, 제33조, 제34조, 제34조의2, 제35조, 제35조의2, 제36조, 제37조, 제37조의2, 제38조, 제59조, 제63조, 제63조의2, 제64조의2. 이 경우 “개인정보처리자”는 “수탁자”로 봅니다. 수탁자도 자기 처리방침을 수립·공개해야 하고, 처리방침 평가 대상이 될 수 있다는 뜻입니다.
실무에서 가장 자주 누락되는 부분입니다. 위탁은 “공개”가 원칙이지만, 홍보·판매권유 위탁만은 공개로 끝나지 않고 개별 통지까지 해야 합니다.
원칙은 위탁자의 인터넷 홈페이지에 위탁업무 내용과 수탁자를 지속적으로 게재하는 것입니다. 통상 개인정보 처리방침 안의 위탁 현황 표로 갈음합니다. 홈페이지 게재가 불가능한 경우에만 아래 중 하나 이상으로 대체합니다.
과실 없이 알릴 수 없는 경우에는 홈페이지에 30일 이상 게재하고, 홈페이지가 없으면 사업장에 30일 이상 게시합니다.
홈페이지 지속 게재가 원칙이고, 불가 시 3-1과 동일한 네 가지 대체 방법을 씁니다. 처리방침 필수 기재사항에는 제3자 제공(§30①3)과 위탁(§30①4)이 각각 별도 항목으로 들어갑니다.
양도인은 미리 서면등으로 ① 이전 사실 ② 영업양수자등의 성명(법인은 명칭)·주소·전화번호·연락처 ③ 이전을 원하지 않을 때 조치할 수 있는 방법과 절차를 알려야 합니다. 양수인도 이전받은 즉시 지체 없이 알려야 하나, 양도인이 이미 알린 경우는 면제됩니다. 과실 없이 알릴 수 없으면 홈페이지 30일 이상 게재, 그것도 불가한 정당한 사유가 있으면 사업장 30일 이상 게시 또는 신문 게재로 대체합니다.
국외로 제공·처리위탁·보관하는 것은 원칙 금지이고, 다섯 가지 예외에 해당해야 합니다. 실무에서 쓰이는 것은 주로 제1호(별도 동의)와 제3호입니다.
동의를 받는 경로를 택한 경우에는 위 5개 항목을 미리 고지해야 하고, 변경 시 다시 알리고 동의를 받아야 합니다(§28의8③). 작성 방법은 표준 조문 09를 보십시오.
법 제26조제1항 3개 + 시행령 제28조제1항 5개 = 총 7개 항목이 문서에 반드시 들어가야 합니다. 누락 시 1천만원 이하 과태료(§75④4).
| # | 필수 항목 | 근거 | 계약서 반영 예 |
|---|---|---|---|
| 1 | 위탁업무 수행 목적 외 개인정보 처리 금지 | 법 §26①1 | 목적 외 이용·제공 금지, 위반 시 즉시 계약해지 사유 |
| 2 | 개인정보의 기술적·관리적 보호조치 | 법 §26①2 | 안전성 확보조치 기준 준수 명시, 암호화·접근통제·접속기록 |
| 3 | 위탁업무의 목적 및 범위 | 영 §28①1 | 처리 항목·정보주체 범위·처리 방법을 별지로 특정 |
| 4 | 재위탁 제한 | 영 §28①2 | 사전 서면 동의 없는 재위탁 금지, 승인된 하위수탁자 목록 관리 |
| 5 | 접근 제한 등 안전성 확보 조치 | 영 §28①3 | 취급자 지정·최소권한, 권한 부여·변경·말소 내역 보관 |
| 6 | 관리 현황 점검 등 감독 | 영 §28①4 | 연 1회 이상 실태점검·자료제출 요구권, 현장실사권 |
| 7 | 의무 위반 시 손해배상 등 책임 | 영 §28①5 | 구상권, 과징금·과태료 부담 주체, 배상 한도 |
| 위반 행위 | 제재 | 근거 |
|---|---|---|
| 동의 없이 제3자 제공 / 그 사정을 알고 제공받음 | 5년 이하 징역 또는 5천만원 이하 벌금 | §71 1호 |
| 목적 외 이용·제공, 제공받은 자의 목적 외 이용, 수탁자의 위탁 범위 초과 이용·제공 | 5년 이하 징역 또는 5천만원 이하 벌금 | §71 2호 |
| §15①·§17①·§18①②·§19 위반 처리 | 전체 매출액 3% 이하 과징금 | §64의2①1 |
| 위탁자가 관리·감독 또는 교육을 소홀히 해 수탁자가 위반 | 전체 매출액 3% 이하 과징금 | §64의2①5 |
| 국외 이전 요건 위반 | 전체 매출액 3% 이하 과징금 | §64의2①7 |
| 개인정보 유출등 발생 (안전성 확보조치를 다한 경우는 제외) | 전체 매출액 3% 이하 과징금 | §64의2①9 |
| 홍보·판매권유 위탁 시 정보주체에 미통지 | 3천만원 이하 과태료 | §75②12 |
| 위탁자 동의 없이 재위탁 | 2천만원 이하 과태료 | §75③1 |
| 위탁 시 7개 항목 포함 문서 미체결 | 1천만원 이하 과태료 | §75④4 |
| 위탁업무 내용·수탁자 미공개 | 1천만원 이하 과태료 | §75④5 |
| 영업양도 시 이전 사실 미통지 | 1천만원 이하 과태료 | §75④6 |
| 처리방침 미수립 또는 미공개 | 1천만원 이하 과태료 | §75④8 |
| 사례 | 분류 | 비고 |
|---|---|---|
| IaaS·SaaS 클라우드, 서버 호스팅 | 위탁 | “보관”도 위탁입니다. 해외 리전이면 §28의8 국외이전 트랙을 병행합니다 |
| 배송·물류 대행 (자사 몰이 배송을 맡김) | 위탁 | 수하인 정보는 배송 목적 범위 내 |
| 오픈마켓이 입점 판매자에게 주문정보 전달 | 제공 | 판매자가 자기 계약 이행을 위해 처리 → 동의 또는 §15①4 계약이행 근거 |
| 콜센터·CS 아웃소싱 | 위탁 | 단, 판매권유 업무가 섞이면 §26③ 개별 통지 대상 |
| 문자·이메일 발송 대행 | 위탁 +α | 광고성이면 §26③ 서면등 통지 + 정보통신망법 §50 수신동의 별도 |
| PG·결제대행 | 사안별 | PG가 여신전문금융업법상 자기 업무로 처리하는 부분은 제공에 가깝습니다. 계약 구조로 판단 |
| 제휴사 공동 마케팅 | 제공 | 제휴사가 자기 목적으로 이용 → 별도 동의 필수 |
| 그룹 계열사 통합 인사·회계 시스템 | 사안별 | 운영 주체와 목적 귀속에 따라 위탁 또는 제공 |
| 사업부 매각·합병 | 영업양도 | §27 통지 트랙 |
체크 상태는 이 브라우저에만 저장됩니다.
이 자료는 국가법령정보센터의 현행 조문(개인정보 보호법 시행 2026.09.11, 같은 법 시행령 시행 2026.09.11)을 대조해 정리한 정보 제공용 자료이며 법률자문이 아닙니다. 실제 적용은 계약 구조와 사실관계에 따라 달라지므로 개별 사안은 법무 검토를 권합니다.
인용 조문 — 법 §17, §18, §19, §26, §27, §28의8, §30, §64의2, §71, §75 / 시행령 §28, §29, §31
㈜로뎀시스템은 ISO/IEC 27001·27701(개인정보보호 경영시스템)·42001, TISAX 인증 컨설팅과 인증심사를 수행합니다. 공개된 처리방침을 평가 세부지표 63개 항목으로 판정한 점검표와 개선보고서, 조문별 개정안 작성까지 의뢰하실 수 있습니다.
점검 범위 — 적정성 19항목, 가독성 4항목, 접근성 3항목, 감점 2항목
아래 표준안은 뼈대입니다. {{ }} 로 표시된 자리는 추정해서 채우면 안 됩니다. 처리방침에 실제와 다른 내용을 적으면 그 자체가 부정확 기재로 평가에서 감점되고, 법 위반 소지도 생깁니다.
작성지침이 제시하는 네 가지 원칙입니다. 평가 분야(적정성·가독성·접근성)와 그대로 연결됩니다.
| 원칙 | 요구 내용 | 어기면 걸리는 곳 |
|---|---|---|
| 법령 부합성 | 법 제30조제1항 각 호와 시행령 제31조제1항 각 호 중 해당되는 내용을 모두 작성하고, 내용이 보호 법령에 부합할 것 | 적정성 — 기재사항 누락 |
| 투명성·정확성 | 실제 처리 현황을 정확히 반영하고 최신성을 유지할 것. 동의 화면 고지 내용과 일치할 것 | 지표 1.1.2 · 2.2.2 · 3.1.2 (동의 고지와 불일치) |
| 명확성·가독성 | 각 호 사항을 명시적으로 구분하고, 모호·불명확한 표현을 쓰지 않을 것. 평어체와 쉬운 용어, 전문용어에는 부연 설명 | 지표 1.1.1 · 2.1.1 · 21.1.1 · 23.2.1 |
| 접근성 | 누구나 쉽게 확인할 수 있는 방법으로 공개하고, 권리행사 절차를 수집 절차와 같거나 더 쉽게 설계할 것 | 지표 24 · 25 · 26, 지표 10.1.2 |
보호법 적용을 받는 해외사업자는 한국어로 작성해야 합니다. 처리방침은 약관과 구별되며, 처리방침 내용과 계약 내용이 다르면 법 §30③에 따라 정보주체에게 유리한 쪽을 적용합니다.
작성지침 기준 24항목입니다. 아래 표준안은 성격이 같은 항목을 묶어 21개 조문으로 배열했습니다(영상정보처리기기 고정형·이동형을 한 조문으로, 자율적 보호조치를 안전성 확보조치에 포함).
| # | 기재사항 | 구분 | 근거 |
|---|---|---|---|
| 1 | 제목 | 필수 | 표준지침 §20① |
| 2 | 개인정보의 처리 목적 | 필수 | 법 §30①1 |
| 3 | 처리하는 개인정보의 항목 | 필수 | 영 §31①1 |
| 4 | 14세 미만 아동의 개인정보 처리 | 해당시 | 법 §22의2 |
| 5 | 개인정보의 처리 및 보유 기간 | 필수 | 법 §30①2 |
| 6 | 파기 절차 및 방법 | 필수 | 법 §30①3의2 |
| 7 | 제3자 제공 | 해당시 | 법 §30①3 |
| 8 | 추가적인 이용·제공 판단기준 | 해당시 | 법 §15③·§17④ |
| 9 | 처리업무의 위탁 | 해당시 | 법 §30①4 |
| 10 | 국외 수집 및 이전 | 해당시 | 영 §31①2·4 |
| 11 | 안전성 확보조치 | 필수 | 영 §31①3 |
| 12 | 민감정보의 공개 가능성 및 비공개 선택 방법 | 해당시 | 법 §30①3의3 |
| 13 | 가명정보 처리 | 해당시 | 법 §30①4의2 |
| 14 | 자동 수집 장치의 설치·운영 및 거부 | 해당시 | 법 §30①7 |
| 15 | 제3자의 행태정보 수집 허용 | 권장·해당시 | 맞춤형 광고 안내서 |
| 16 | 정보주체·법정대리인의 권리·의무 및 행사방법 | 필수 | 법 §30①5 |
| 17 | 자동화된 결정 | 해당시 | 법 §37의2④ |
| 18 | 개인정보 보호책임자·담당부서 | 필수 | 법 §30①6 |
| 19 | 국내대리인 지정 | 해당시 | 법 §31의2 |
| 20 | 권익침해 구제방법 | 권장 | 법 §62 |
| 21 | 고정형 영상정보처리기기 | 해당시 | 법 §25 |
| 22 | 이동형 영상정보처리기기 | 해당시 | 법 §25의2 |
| 23 | 자율적으로 정한 처리 기준·보호조치 | 권장 | 작성지침 |
| 24 | 처리방침의 변경 | 필수 | 법 §30② |
제목 → 서문 → 목차 → 본문 순서가 권장 구성입니다. 제목은 반드시 “개인정보 처리방침”이어야 하며, 개인정보보호정책·프라이버시 정책 같은 다른 이름을 쓰면 접근성 지표 24.1.1에서 미이행입니다.
작성지침이 각 절 말미에 제시하는 잘못된 작성 사례와, 평가에서 반복 지적되는 항목을 모았습니다. 게재 전에 이 표부터 대조하는 것이 가장 빠릅니다.
| # | 지적 유형 | 해당 지표 | 고치는 방향 |
|---|---|---|---|
| 1 | 처리 목적에 “각종 고지·통지”, “서비스 개선 등” 포괄 표현 | 1.1.1 | 목적을 유형화하고 유형마다 구체적 목적을 열거. 서비스가 여러 개면 서비스별 구분 |
| 2 | 동의 없이 처리하는 항목과 동의받아 처리하는 항목 미구분 | 2.1.2 | 두 묶음으로 분리하고 각 항목에 보호법 조문 + 개별 법령 조문 기재. 평가 대상 선정 사유 |
| 3 | 법령상 보존 시 보존 항목 누락(근거·기간만 기재) | 3.1.3 | 보존 근거·보존 항목·보존 기간 세 가지를 표로. 법 제30조제1항제3호의2가 항목까지 요구 |
| 4 | 보유기간을 “목적 달성 시까지”로 추상적 기재 | 3.1.1 | 구체적 기간 또는 명확한 종료 사건으로. 특정이 어려우면 기간 결정 기준을 기재 |
| 5 | 클라우드·결제대행·문자발송을 쓰면서 위탁 조문 없음 | 7.1.1 | 쓰는 외부 서비스를 전부 뽑아 위탁 해당 여부 판단 후 수탁자·위탁업무·기간 기재 |
| 6 | 수탁자·제3자를 “A사 등 O개사”로 축약 | 5.1.1 · 7.1.1 | 전체 공개. 수가 많으면 별도 팝업·목록 파일·링크로 전부 확인 가능하게 |
| 7 | 제3자 제공에서 보유·이용 기간 누락 | 5.1.2 | 제공받는 자·이용 목적·제공 항목·보유이용 기간 네 가지 + 법적 근거 |
| 8 | 해외 클라우드·SaaS를 쓰면서 국외 이전 조문 없음 | 8.1.1 · 8.1.2 | 7개 고지사항 전부 기재. 특히 이전 거부 방법·절차와 거부의 효과 누락 주의 |
| 9 | GA·광고 SDK를 쓰면서 제3자 행태정보 수집 허용 조문 없음 | 18.1.1 | 도구명·사업자·도구 종류·항목·목적·거부 방법 여섯 가지 기재 |
| 10 | 문서 내 전화번호·이메일 불일치, 보호책임자와 열람청구 부서 연락처 상충 | 11.1.1 | 게재 직전 문서 전체의 연락처를 한 번에 대조 |
| 11 | 구제기관 대검찰청(1301) 누락 또는 연락처 미현행화 | 13.1.1 | 분쟁조정위원회·침해신고센터·대검찰청·경찰청 네 곳을 전화와 URL까지 |
| 12 | 전송요구권(법 제35조의2)·자동화된 결정(법 제37조의2) 미반영 | 27.② | 권리 조문에 두 권리를 추가. 최신 법률 미반영은 감점 사유 |
적정성·가독성이 아무리 좋아도 게재 방식이 틀리면 접근성 지표에서 걸립니다. 평가 3대 분야 중 하나가 접근성입니다.
| 요구 | 내용 | 지표 |
|---|---|---|
| 명칭 | 정확히 “개인정보 처리방침”. 다른 이름은 미이행 | 24.1.1 |
| 시각적 구분 | 푸터 등에서 이용약관·기타 정책과 글자 크기·색상·굵기로 구분. 제목은 본문보다 20% 이상 크게 권장 | 24.1.2 |
| 위치 | 로그인 여부와 상관없이 웹·앱 첫 화면에서 바로 찾을 수 있게. 앱은 서비스 메뉴 또는 설정 첫 화면 가능 | 24.2.1 |
| 앱 별도 게재 | 모바일 앱으로 서비스를 제공하면 앱에도 각각 게재 | 24.2.2 |
| 목차·링크 | 본문 시작 지점에 목차를 두고, 목차 항목을 누르면 해당 내용으로 이동하는 하이퍼링크 제공 | 20.1.1 · 20.1.2 |
| 표 활용 | 목적·항목·보유기간, 제3자 제공, 위탁, 국외 이전, 행태정보처럼 값이 여러 개인 항목은 표로 | 22.1.1 |
| 부연 설명 | 법률·기술 용어에 쉬운 설명을 붙이고, 가급적 평어체 사용 | 23.2.1 · 21.1.1 |
| 항목 구분 | 기재 항목의 제목과 본문을 글자 크기·색상·굵기로 구분하고, 문단 사이 간격을 두어 조문끼리 섞이지 않게 | 20.2.1 |
| 번역투·외국어 | 해외 본사 방침을 그대로 옮긴 번역투나 영문 용어를 그대로 둔 표현을 쓰지 않기. 해외사업자도 한국어로 작성 | 21.1.2 |
| 정보 취약계층 | 아동·장애인이 이해할 수 있도록 쉬운 말로 쓴 별도 버전, 동영상·그림 등 다른 매체를 함께 제공하면 가점 요소 | 23.3.1 |
| 이전 버전 | 이전 처리방침 변경이력을 게재하고, 링크를 누르면 실제로 그 버전이 열리게 | 25.1.1 |
| 복수 서비스 | 서비스가 여러 개면 정보주체가 자기 서비스의 처리방침을 쉽게 찾을 수 있게 공개 | 26.1.1 |
| 홈페이지가 없을 때 | 사업장 게시, 일반일간·주간신문·인터넷신문 게재, 연 2회 이상 간행물 게재, 계약서 첨부 중 하나 이상 | 영 §31③ |
파일명은 privacy_policy 형태를 권장합니다. 오프라인에서 대면으로 개인정보를 받는 경우(출입명부, 예약 접수, 배달 주문, 박람회 상담 등)에는 본문을 사업장에 비치하고, 수집 항목·제3자 제공·열람 창구를 기호로 요약한 간이형 처리방침을 B5 이하 크기로 함께 제시할 수 있습니다.
㈜로뎀시스템은 ISO/IEC 27001·27701(개인정보보호 경영시스템)·42001, TISAX 인증 컨설팅과 인증심사를 수행합니다. 공개된 처리방침을 평가 세부지표 63개 항목으로 판정한 점검표와 개선보고서, 조문별 개정안 작성까지 의뢰하실 수 있습니다.
점검 범위 — 적정성 19항목, 가독성 4항목, 접근성 3항목, 감점 2항목
체크 상태는 이 브라우저에만 저장됩니다. 다른 사람이나 다른 기기와 공유되지 않습니다.